L'attribution des noms des groupes derrière la cybercriminalité

Check Point Software Technologies

Les noms des acteurs de la menace peuvent sembler simples : LockBit, Fancy Bear, BlackCat, etc. Chaque nom donne l'impression d'un groupe clairement identifié, doté d'une identité définie.

Dans le domaine de la threat intelligence (renseignement sur les menaces), les noms des acteurs de la menace ne racontent que rarement toute leur histoire. Certains noms sont choisis par les attaquants. D'autres sont attribués par des chercheurs, des éditeurs de solutions de sécurité, des gouvernements ou des bases de données publiques. Un même nom peut désigner une marque de ransomware, une identité hacktiviste, une étiquette de recherche, une campagne, une famille de malwares ou un cluster d'activité observé à travers différents incidents.

Pour les professionnels de la sécurité, cette distinction est importante. Confondre les identités créées par les attaquants avec les étiquettes attribuées par les chercheurs peut amener les équipes à surestimer leur certitude, à passer à côté de liens entre différents alias, ou à se concentrer sur le nom plutôt que sur le comportement qu'il désigne.

Qui a le pouvoir de nommer un acteur de la menace ?

L'attribution d'un nom à un acteur de la menace part généralement soit d'une volonté de visibilité, soit d'une démarche d'investigation.

Lorsqu'un groupe recherche l'attention, il peut se présenter publiquement via un site de fuite de données, une chaîne Telegram, une note de rançon, un forum cybercriminel ou une revendication publique. C'est courant chez les groupes de ransomware et les collectifs hacktivistes, car la notoriété sert leurs objectifs. Le nom devient alors un outil de communication, de recrutement, d'intimidation ou de revendication.

Les noms attribués par les chercheurs partent d'une logique différente. Les analystes peuvent observer une activité malveillante récurrente à travers différentes victimes, environnements, outils, infrastructures ou techniques, et ont besoin d'un moyen de la suivre. L'étiquette permet de relier les incidents entre eux, de comparer les observations et de communiquer le risque aux équipes de défense. Le framework MITRE ATT&CK décrit les groupes comme des clusters d'activité suivis sous un nom commun au sein de la communauté de la sécurité, et note que différentes organisations peuvent utiliser des noms différents pour désigner une activité similaire.

Autrement dit, les noms choisis par les attaquants correspondent souvent à des identités publiques. Les noms attribués par les chercheurs sont davantage des raccourcis analytiques destinés à suivre un comportement.

Quand le nom devient une marque

Pour les groupes de ransomware, un nom peut avoir une réelle valeur commerciale. Il permet au groupe d'être reconnu par ses victimes, ses affiliés, les journalistes et d'autres cybercriminels. Un nom court et mémorable peut aider un groupe à se forger une crédibilité dans une économie criminelle très concurrentielle.

La réputation renforce également la campagne de pression. Si les victimes pensent qu'un groupe a déjà divulgué des données, perturbé de grandes organisations ou mis ses menaces à exécution, le nom peut accroître la peur lors des négociations. La marque fait alors partie intégrante de la stratégie d'extorsion.

Les groupes hacktivistes utilisent les noms différemment. Leurs noms renvoient souvent à une cause, une région, une idéologie ou une cible. L'objectif n'est pas uniquement la perturbation technique, mais aussi la visibilité publique. Un nom permet de présenter l'attaque comme une déclaration politique ou sociale, et donne aux sympathisants, aux médias et aux cibles une identité claire à suivre.

C'est pourquoi les noms choisis par les attaquants doivent être compris comme un message, et pas seulement comme une identification. Le nom indique aux équipes de défense la manière dont le groupe souhaite être perçu, mais c'est le comportement derrière le nom qui révèle réellement son mode opératoire.

Noms attribués par les chercheurs et clusters d'activité

Les noms attribués par les chercheurs suivent une logique différente. Les analystes s'en servent pour transformer des indices épars en éléments que les équipes de défense peuvent suivre, comparer et discuter.

Le nom d'un groupe peut reposer sur une infrastructure récurrente, des outils partagés, des familles de malwares, des schémas de commande et contrôle, des IOC (indicateurs de compromission), un ciblage particulier, une victimologie ou des TTP (tactiques, techniques et procédures). Le nom permet aux analystes de relier de nouvelles observations à une activité antérieure et de communiquer ces conclusions aux équipes de défense.

Cela ne signifie pas pour autant que les chercheurs connaissent l'identité réelle des personnes impliquées. Dans de nombreux cas, le nom désigne un ensemble de comportements plutôt qu'une organisation confirmée.

Les différents éditeurs utilisent également des systèmes de nommage différents. Une entreprise peut regrouper l'activité selon l'origine présumée, tandis qu'une autre peut utiliser des thématiques comme les animaux, la météo, ou d'autres classifications internes. Il en résulte un paysage du renseignement sur les menaces où les noms aident à organiser l'activité, tout en générant, à travers les alias et les étiquettes qui se chevauchent, une certaine confusion.

APT29 montre à quel point le nommage peut rapidement se complexifier. Un seul et même cluster d'activité peut accumuler des étiquettes provenant d'éditeurs, de rapports publics, d'enquêtes de réponse à incident et de bases de données de threat intelligence. Certains noms désignent l'acteur au sens large, d'autres des campagnes, des malwares ou des activités connexes ultérieurement rattachés au même cluster.